SOAR 是 Security Orchestration, Automation and Response(安全编排、自动化和响应)的缩写,近年来备受业界关注。SOAR 旨在通过可视化编排系统对安全事件运营过程(调查、分析、处置、汇报等)进行剧本编排的调度,从而全面加速应急响应,缩短人工操作和等待时间,极速提升安全团队应急处置能力。
2019年4月10日,上海雾帜智能科技有限公司正式成立;公司专注于将人工智能技术和现实应用场景结合,通过显著提升自动化能力助力企业解放生产力。
2019年8月21日,上海雾帜智能科技有限公司在北京望京凯悦酒店举行主办了 “智无界.AI 无极 雾帜智能风险决策平台发布会”。一款以 SOAR+AI 作战室为核心的安全应急响应类产品 HoneyGuide 正式面世:
HoneyGuide 在 “自然语言交互”、“安全动作推荐” 和 “安全剧本智能优化” 等方面了引入了人工智能因素。通过在关键环节使用 AI 技术,产品大幅提高了企业安全应急响应速度,全面降低企业安全运营的成本。
越来越多的企业正在进行或者已经完成了云计算迁移,企业核心业务已经逐步走上了云;安全防护的边界在发生变化,应急处置的问题也更加突出。在人力资源有限、安全技术不足等情况下,大中型企业都在诉求自动化手段提升安全事件响应的速度和水平。
为了与时俱进地应对复杂的云上安全挑战,雾帜智能安全团队根据多年云上安全运营的甲方经验,通过 SOAR 产品 HoneyGuide 帮助客户成功落地实践了一系列云上安全编排自动化的应用场景和剧本。
本案例是雾帜智能 SOAR 产品 HoneyGuide 在某阿里云客户云环境上实战场景落地的总结分享,希望能够给行业和客户带来参考,帮助国产 SOAR 加速进化。
雾帜智能 CTO 傅奎曾在多个场合阐述过,我们开展安全防御工作有三个假定前提:
信息安全团队需要在满足公司业务连续性要求和合规要求前提下,基于上述三个假定前提开展安全事件的日常运营工作。只有开展积极主动的安全事件运营,才能为企业信息安全体系建设提供综合性的能力保障。
雾帜智能所交付的是提供 AI 协同作战室和 SOAR 编排能力的产品,是一个综合安全事件运营平台。它还需要企业根据自身业务特征和安全运营场景,定制满足自身需求的安全剧本场景。本文档抛砖引玉,以案例场景剧本为切入点,介绍 SOAR 技术方案如何落地基于阿里云的公有云平台,其它平台可变通参考。
运行在阿里云公有云上的 X 客户的企业安全能力:
根据客户安全事件运营现状和雾帜智能 SOAR 产品的能力,我们帮客户设计了几个大类的安全剧本场景,以下逐个介绍。
一键获取主机增强信息 背景说明:安全事件发生后,工程师通常需要获取目标设备的相关的背景信息。这类动作频繁操作,且依赖手工,对时效要求较高。通过 SOAR 剧本可以实现数分钟内完成信息收集汇总,减少人员操作和等待。 该场景的主要剧本逻辑包括:
关键服务或产品有效性监测 背景说明:过去几年有多个企业或组织因为域名、证书到期,导致服务不可用,业务连续性受到重大影响。通过安全剧本可以定期对目标服务对象进行有效性监测,增强安全 CIA 预警能力。
典型监测对象包括:
SSL 证书可用性巡检剧本示例:
风险行为排查 - 主机挖矿 针对员工或者黑客攻击导致的服务器挖矿行为进行监测、调查、处置等措施
该场景的主要剧本逻辑包括:
风险行为排查 - 违规主机登录 内部违规事件,员工异常登录,违规操作等行为的调查分析,例如:绕过堡垒机连接或登录服务器
该场景的主要剧本逻辑包括:
攻击事件调查 背景说明:当发生外部 IP 地址针对目标设备或者资产攻击的情况,需要进行单个事件的上下文信息丰富,此时需要快速查询多个设备或者系统的安全事件记录。
该场景的主要剧本逻辑包括:
全局攻击者行为调查 相对单个事件本身的信息富化,当需要开展攻击溯源或者深入调查分析时,需要通过 SOAR 剧本快速完成大量设备的复合型安全信息的收集和汇总。
该场景的主要剧本逻辑包括:
账号违规调查 针对内部安全事件调查或员工离职审查,执行自动化安全信息收集。
该场景的主要剧本逻辑包括:
一键全局封禁/隔离/解封 根据特定场景或者事件驱动,按需对某个 IP 地址进行快速封禁。
该场景的主要剧本逻辑包括:
员工账号异常访问处置 针对企业内部员工账号异常登录行为进行告警和信息增强。通常由 SIEM 完成告警,也可以通过承接告警到调查、处置等环节的所有工作。
该场景的主要剧本逻辑包括:
暴力破解事件处置剧本示例:
特定服务或者应用的可用性快速保障措施。
该场景的主要剧本逻辑包括:
通过将雾帜智能 SOAR 产品 HoneyGuide 与客户阿里云平台上 的基础安全能力结合,该客户云上安全事件运营进入了高效、有序和几乎完美的自动化状态。日常事件处置运营的时间等待、技能要求和人员在岗依赖等问题得到大幅缓解。 本案例是雾帜智能 SOAR 产品与阿里云公有云环境结合的最佳实践分享,未来我们还将继续发布国产 SOAR 厂商——雾帜智能如何将 SOAR 精准落地安全场景并实现接地气的实践经验。
本文转载自公众号:雾帜智能,转载链接:https://mp.weixin.qq.com/s/qJN6L-fwHx0r9DdR5ha82Q